В Hotmail обнаружена новая дыра

13.09.2001, 17:29

Хакер, известный под кличкой ObLiviON, утверждает, что ему удалось обойти механизм фильтрации JavaScript, встроенный в почтовую систему Hotmail. Каким образом это можно проделать, он подробно описал в посвященном проблемам компьютерной безопасности списке рассылки BugTraq.

Скрипты на JavaScript, встроенные в письма в формате HTML, могут оказаться значительной угрозой для пользователей крупнейшего почтового сервиса. С умом используя их, злоумышленник может создать электронное письмо, которое будет перенаправлять получателя на определенную Web-страницу или похищать пароли от чужих почтовых ящиков.

Проблема заключается в том, что Hotmail не фильтрует адреса отправителя и получателя. JavaScript можно упрятать и в них. Другие почтовые Web-сервисы отображают список писем несколько иначе, так что, как утверждает хакер, эта дыра, скорее всего, опасна только для пользователей Hotmail.

Судя по всему, несмотря на то что доработка Hotmail продолжается много лет, уязвимых мест в системе по-прежнему не счесть. Несколько недель назад было обнаружено, что, зная название почтового ящика и верный уникальный номер письма, можно прочесть чужие письма. Сделать это может любой, и для этого не нужно обладать какими-то особыми познаниями и умениями. Первое не представляет никакой проблемы, второе несколько посложнее, хотя найти нужный номер при помощи специальных программ, можно довольно быстро.

О существовании недостатков в используемых сейчас методах фильтрации потенциально опасного кода также известно. Американский специалист по компьютерной безопасности Джереми Гроссман утверждает, что нашел способ, которым можно обойти практически любой из них. Подробности он, впрочем, хранит в секрете, ожидая, пока крупнейшие сайты, беззащитные перед этой угрозой, не исправят свои ошибки, пишет "Компьюлента".

Читайте також